Unified Audit Log: Aufbewahrung, Lizenzen und Lücken
Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.
Kurz gesagt. Das Unified Audit Log bewahrt 180 Tage mit Audit (Standard) und ein Jahr für Exchange-, SharePoint-, OneDrive- und Entra-ID-Einträge von Benutzern mit E5-Lizenz auf; die Anmelde- und Überwachungsprotokolle von Entra ID halten nur 7 Tage mit Free und 30 Tage mit P1/P2. MailItemsAccessed ist für E3/E5-Benutzer standardmäßig aktiv, SearchQueryInitiated* dagegen standardmäßig aus, und manche Business-Pläne hatten die Überwachung nicht standardmäßig aktiviert. Bevor Sie „sauber“ schreiben, prüfen Sie, welche Quellen, welchen Zeitraum und welche Vorgänge Sie tatsächlich hatten.
„Wir haben nichts gefunden“ ist nur dann ein Ergebnis, wenn Sie sagen können, was Sie sich angesehen haben. Das sind die Lücken, die ich prüfe, bevor ich diesen Satz schreibe.
Aufbewahrung auf einen Blick
| Protokoll | Standard-Aufbewahrung | Mit mehr Lizenzen | Quelle |
|---|---|---|---|
| Unified Audit Log, Audit (Standard) | 180 Tage (Einträge ab 17.10.2023; davor 90 Tage) | n/a | Microsoft Learn |
| Unified Audit Log, Audit (Premium) | 1 Jahr für Exchange-, SharePoint-, OneDrive- und Entra-ID-Einträge von Benutzern mit E5-Lizenz; 180 Tage für alle anderen | Benutzerdefinierte Richtlinien; bis zu 10 Jahre mit dem Add-on | ebenda |
| Anmeldeprotokolle von Entra ID | 7 Tage (Free) | 30 Tage (P1/P2) | Microsoft Learn |
| Überwachungsprotokolle von Entra ID | 7 Tage (Free) | 30 Tage (P1/P2) | ebenda |
| Riskante Anmeldungen (ID Protection) | 7 Tage (Free) | 30 Tage (P1), 90 Tage (P2) | ebenda |
Zwei Folgen. Erstens ist die Entra-Aufbewahrung die eigentliche Grenze: Ein BEC, der in einem Tenant ohne P1 drei Wochen zu spät gemeldet wird, hat die Anmeldungen, die den Einstieg des Angreifers zeigen, bereits verloren. Die ins UAL gespiegelten Entra-Überwachungsereignisse (Zustimmungen, Rollenänderungen, manche Anmeldungen als UserLoggedIn) leben länger, sind aber nicht das vollständige Anmeldeprotokoll. Zweitens wirken Änderungen der Aufbewahrung nicht rückwirkend: Ein Lizenz-Upgrade während des Vorfalls holt abgelaufene Daten nicht zurück. Die Weiterleitung der Entra-Protokolle an ein Speicherkonto oder Log Analytics über Diagnoseeinstellungen ist der einzige Weg, sie länger zu behalten, und hilft erst ab dem Tag der Einrichtung.
Ist die Überwachung überhaupt aktiv?
- Erfassung für das Unified Audit Log. Für Enterprise-Organisationen standardmäßig aktiv. Prüfen Sie es mit
Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabledin Exchange Online PowerShell (dasselbe Cmdlet in Security & Compliance PowerShell zeigt laut Microsoft Learn immerFalse). - Business-Pläne. Der CISA-Leitfaden zu den erweiterten Cloud-Protokollen (Januar 2025) hält fest, dass Microsoft 365 Business Basic, Standard und Premium Zugang zur Überwachung boten, sie damals aber nicht standardmäßig aktiviert hatten, und erklärt, wie man das prüft.
- Postfachüberwachung. Sie kann pro Postfach abgeschaltet (
Set-Mailbox -AuditEnabled $false) oder umgangen werden (Set-MailboxAuditBypassAssociation). Beides sind Angreifertechniken (T1562.008), und M365 Forensics meldet einen kritischen Befund Überwachung deaktiviert oder umgangen, wenn es sie im Protokoll sieht.
Lücken auf Ebene der Vorgänge
| Vorgang | Lücke | Folge |
|---|---|---|
MailItemsAccessed | Für E3/E5-Benutzer als Teil von Audit (Standard) standardmäßig aktiv (Microsoft Learn); andere Pläne brauchen eventuell Konfiguration. Gedrosselt nach mehr als 1.000 Einträgen in 24 Stunden laut einer Microsoft-Hunting-Abfrage | Sie können nicht sagen, welche Nachrichten gelesen wurden; betrachten Sie das Postfach als offengelegt |
SearchQueryInitiatedExchange / SharePoint | Standardmäßig deaktiviert; muss pro Postfach für den Anmeldetyp „Besitzer“ aktiviert werden (CISA-Leitfaden) | Keine Aufzeichnung, wonach der Angreifer gesucht hat |
Send | Teil der erweiterten Standard-Protokollierung; prüfen Sie, ob es in der Postfach-Überwachungskonfiguration enthalten ist | Für gesendete E-Mails die Nachrichtenablaufverfolgung nutzen |
| Sync-Zugriff | Nur für Outlook-Desktopclients protokolliert, ein Eintrag pro Ordner | Ein synchronisierter Ordner gilt als vollständig offengelegt |
| Verknüpfbare Kennungen | Fehlen bei manchen aggregierten oder Hintergrundeinträgen | Auf IP-Korrelation ausweichen |
Warum Sync ein Sonderfall ist, erklärt MailItemsAccessed: was es beweist.
Lücken auf Ebene des Exports
- Abgeschnittene Exporte: genau 50.000 Zeilen bei einem Purview-Standard-Export oder 100.000 Zeilen bei einem Entra-Anmeldedownload bedeuten meist, dass das Limit erreicht wurde.
- Nur interaktiv: der häufigste Fehler. Token-Replay steckt in der nicht interaktiven Datei.
- Nur das Opfer: Password Spraying, Zustimmungs-Phishing und laterales Phishing an Kollegen sind in einem Export für einen einzelnen Benutzer unsichtbar.
- Zu kurz: Ein Export, der am Tag des Betrugs beginnt, verpasst den Erstzugriff, der oft Tage früher liegt.
- Zu früh: Überwachungseinträge treffen typischerweise 60 bis 90 Minuten nach dem Ereignis ein; ein Export während der Eindämmung verpasst die letzten Aktionen.
Was das Tool M365 Forensics selbst nicht abdeckt
Die offen benannten Grenzen des Analysators im Browser in der aktuellen Version:
- Es liest das UAL, Entra-Anmeldungen und die Entra-Überwachung. Es liest noch nicht die Ausgabe von
Get-InboxRuleoderGet-MailboxAuditLog, die Nachrichtenablaufverfolgung, Exporte riskanter Benutzer oder Defender-Warnungen. Den aktuellen Zustand der Regeln (eine versteckte Regel, die noch existiert) liefertGet-InboxRule -IncludeHidden. - Es hält pro Analyse bis zu 400.000 Ereignisse im Speicher. Teilen Sie sehr große Exporte nach Datum auf.
- Das UAL enthält keinen Ort; Land und ASN werden aus Anmeldungen derselben IP übernommen. Ohne Anmeldedatei lassen sich die Hosting- und Reiseprüfungen nicht auf UAL-Ereignisse anwenden.
- Die Liste der Hosting-ASNs ist heuristisch und wird von Hand gepflegt; eine eingebaute IP-zu-ASN-Datenbank gibt es nicht.
- Es gibt keine Baseline pro Benutzer („erste Anmeldung dieses Benutzers aus diesem Land“): Exporte enthalten selten genug Historie.
- Die CSV-Header für Anmeldungen von Dienstprinzipalen und Managed Identities sind nicht an echten Beispielen verifiziert; der Entra-Download „authentication details“ wird absichtlich übersprungen.
Das Abdeckungspanel des Tools nennt fehlende Quellen und warnt, wenn kein einziger MailItemsAccessed-Eintrag vorhanden ist, sodass ein „sauberes“ Urteil seine blinden Flecken nie verschweigt.
Die Grenzen im Bericht festhalten
Ein belastbarer Bericht enthält einen kurzen Abschnitt „Umfang und Grenzen“: erhaltene Quellen mit Zeiträumen und Zeilenzahlen, angeforderte, aber nicht verfügbare Quellen, bekanntermaßen fehlende Vorgänge (zum Beispiel „SearchQueryInitiated nicht aktiviert“) und die daraus folgenden blinden Flecken („welche Nachrichten vor dem 2026-08-20 gelesen wurden, lässt sich nicht feststellen“). Das schützt die Schlussfolgerung und sagt dem Kunden, was er vor dem nächsten Vorfall ändern sollte.
Lücken vor dem nächsten Vorfall verkleinern
- Entra-Anmeldungen (interaktiv und nicht interaktiv) und Überwachung an ein Speicherkonto oder Log Analytics weiterleiten.
- Erfassung für das Unified Audit Log und Postfachüberwachung für jeden genutzten Lizenztyp bestätigen.
SearchQueryInitiatedfür den Anmeldetyp „Besitzer“ aktivieren, wo Sie es brauchen.- Dokumentieren, wie man im Ernstfall alles exportiert: die Export-Anleitung ist ein Ausgangspunkt.
Häufige Fragen
Wie lange bewahrt das Unified Audit Log Einträge auf?
Standardmäßig 180 Tage mit Audit (Standard) für Einträge ab dem 17. Oktober 2023 (davor 90 Tage). Benutzer mit Überwachungslizenzen auf E5-Niveau erhalten ein Jahr für Exchange-, SharePoint-, OneDrive- und Entra-ID-Einträge und bis zu 10 Jahre mit dem Add-on.
Warum gibt es in meinem Überwachungsexport kein MailItemsAccessed?
MailItemsAccessed gehört zu Audit (Standard) und ist für Benutzer mit Office 365 oder Microsoft 365 E3/E5 standardmäßig aktiviert. In anderen Plänen muss die Postfachüberwachung eventuell aktiviert werden, die Aktion kann in der Überwachungskonfiguration des Postfachs fehlen, oder das Postfach wurde gedrosselt (Throttling).
Bedeutet ein sauberes Ergebnis, dass das Konto nicht kompromittiert wurde?
Nur für den analysierten Zeitraum und die analysierten Quellen. Eine fehlende Datei mit nicht interaktiven Anmeldungen, abgelaufene Aufbewahrung der Anmeldungen oder deaktivierte Überwachung können eine Kompromittierung vollständig verbergen.
Weiterführende Links
- Leitfaden zur BEC-Untersuchung in Microsoft 365
- Glossar: Unified Audit Log, nicht interaktive Anmeldung
- Ähnliche Aufbewahrungsfragen stellen sich bei AWS CloudTrail: awsforensics.com.